Een misdaad van walvisformaat:

hoe online oplichters zich richten op managers en hoe we ze kunnen stoppen.

Een misdaad van walvisformaat:

hoe online oplichters zich richten op managers en hoe we ze kunnen stoppen.

Veel online fraudeurs zijn niet erg intelligent — denk maar eens aan al die belachelijke scam-e-mails vol spelfouten waarmee ze ons voor de gek proberen te houden.

Het probleem is echter dat we WEL voor de gek kunnen worden gehouden — namelijk door de slimmere soort oplichters. Deze sluwe digitale oplichters zijn overal aanwezig, neuzen in onze zaken en zoeken onze zwakke plekken op. Een van hun meest geniepige tactieken wordt WHALE PHISHING genoemd.

Deze techniek is gebaseerd op het idee dat als je geld of gevoelige informatie van een bedrijf wilt stelen, je je het beste kunt richten tot de leiders van bedrijven, variërend van CEO’s en CFO’s tot managers op alle lagen binnen een organisatie. Dit komt doordat leidinggevenden en managers vaak de bevoegdheid hebben om onmiddellijk externe betalingen te autoriseren en omdat hun computers vaak gevoelige bedrijfsinformatie bevatten die eerst kan worden gestolen en vervolgens kan worden gegijzeld.

Whale phishers beginnen met het identificeren van geschikte managers met de autoriteit om zelfstandig te handelen. Vervolgens halen ze geld of gegevens van hen binnen door zich voor te doen als een belangrijk persoon: ofwel een mede-leidinggevende of een externe persoon of entiteit, zoals een schuldeiser, een klant, een handhavingsinstantie of een belastingautoriteit.

Nep of echt?

Zodra whale phishers hun slachtoffer hebben gekozen, gaan ze aan de slag. Ze kunnen gebruikmaken van een techniek die e-mailspoofing wordt genoemd, waarbij ze zich voordoen als een vertrouwd persoon door de metadata van een e-mail te veranderen naar een afzenderadres die er voor de ontvanger volkomen legitiem uitziet.

Wanneer de phishers het bedrijf en de bedrijfsprocedures al hebben onderzocht, kunnen ze de boodschap zo zorgvuldig opstellen dat het lijkt alsof het echt is.

‘Handel nu!’

Berichten van whale phishers worden vaak zo geschreven dat het lijkt alsof er zeer snel moet worden gehandeld, of ze bevatten een valse bedreiging voor de organisatie. De e-mail aan de ‘whale’ kan bijvoorbeeld een verhaal bevatten dat het IT-systeem of de server van het bedrijf is gehackt en dat er een anti-malwareprogramma in de bijlage moet worden uitgevoerd om de aanval onschadelijk te maken — terwijl de bijlage in werkelijkheid de malware bevat. In andere gevallen zal de whale phisher het slachtoffer vertellen dat er dringend een betaling aan een (nep)klant of schuldeiser moet worden uitgevoerd of dat er een online formulier moet worden ingevuld om een dringende juridische procedure te voltooien (maar eigenlijk verkrijgt de aanvaller via het formulier vertrouwelijke informatie).

De angst die wordt veroorzaakt door een valse bedreiging zorgt ervoor dat managers haastig en roekeloos handelen: ons vermogen om kritisch na te denken wordt gemakkelijk omzeild wanneer een situatie als stressvol wordt ervaren. Wanneer iemand werkelijk gelooft dat de baas of een handhavingsinstantie de nepopdracht geeft, zijn mensen nog meer geneigd om zonder nadenken te handelen.

Deepfakes

De doorontwikkeling van AI-technologie heeft whale phishers van een verwoestend arsenaal aan tools voorzien om mensen na te bootsen die de whale, of de assistent van de whale, kent — zelfs tijdens live videogesprekken. Door bestaande videobeelden en audio-opnamen te verzamelen van de persoon die ze imiteren, kunnen phishers tijdens een Zoom- of Teams-gesprek een live deepfake-filter van het gezicht en de stem van die persoon creëren, vergelijkbaar met het beroemde filter van een kat dat per ongeluk werd gebruikt door een Amerikaanse rechter tijdens een virtuele rechtszitting in 2021. Het verschil met nu is dat deze deepfake-filters zeer vergevorderd zijn en een angstaanjagende nauwkeurigheid hebben behaald. In een recent geval in Hongkong dit jaar werd een financiële medewerker bij een multinational misleid tijdens een reeks aantal deepfake-Zoom-gesprekken, waardoor hij uiteindelijk USD 25 miljoen aan een phishing-syndicaat betaalde.

Hoe u gevaar herkent

Wanneer u wordt gevraagd iets dringend te doen, neem dan de tijd om het verzoek te onderzoeken.

Pas het vier-ogen-principe toe – vraag een collega om mee te kijken naar het verzoek en bespreek het. Om de echtheid van de opdracht te verifiëren, neemt u direct contact op met de vermeende afzender door te bellen naar het mobiele nummer, of indien nodig, contact op te nemen via bedrijfsbeheerde platforms zoals Teams, waarbij u extern beheerde media vermijdt, zoals WhatsApp of Zoom. Idealiter kiest u ervoor fysiek af te spreken, indien dat mogelijk is. Het is veel beter om te laat te zijn met het voltooien van een echte opdracht dan om gephisht te worden.

Wanneer criminelen aan het phishen zijn, hoeft u niet toe te happen. Denk na voordat u klikt.

Meld incidenten aan onze lokale IT-afdeling of stuur snel een e-mail naar ons cyberverdedigingsteam (phishingreport@sappi.com).